1Password для Mac исправляет уязвимость, которая могла создать вектор атаки

cryptonews.ru发布于2023-12-12更新于2024-08-12

Менеджер паролей 1Password исправил уязвимость в версии своего программного обеспечения для Mac, которая могла позволить злоумышленнику украсть данные хранилища, согласно раскрытию, сделанному 6 августа.

Уязвимость могла быть использована только в том случае, если злоумышленник обманом заставил пользователя установить вредоносное ПО. Некоторые пользователи криптовалюты используют 1Password для хранения резервных копий начальных слов кошелька, закрытых ключей или обмена паролями.

Согласно раскрытию, уязвимость могла позволить злоумышленнику «злоупотребить отсутствием специфических для macOS межпроцессных проверок, чтобы захватить или выдать себя за доверенную интеграцию 1Password, такую ​​как расширение браузера 1Password или CLI [интерфейс командной строки]», что позволило бы злоумышленнику «извлечь элементы хранилища».

Уязвимость была обнаружена командой Robinhood Red. Уязвимость была исправлена в версии 8.10.36, в связи с чем 1Password призывает пользователей обновиться до последней версии, чтобы защитить себя от этого вектора атак.

Джеймсон Лопп, соучредитель поставщика биткойн-кошельков Casa, раскрыл проблему своим подписчикам 8 августа в попытке повысить осведомленность.

«Если вы используете 1Password для Mac, обновитесь как можно скорее», – посоветовал он на X.


Источник: Джеймсон Лопп.

Согласно документам разработчиков Apple, версии MacOS 10.0 и выше содержат функцию «усиленной среды выполнения», которую разработчики могут опционально использовать для предотвращения определенных видов атак, включая «внедрение кода, захват динамически подключаемой библиотеки (DLL) и подделку пространства памяти процесса». В своем раскрытии 1Password заявил, что пытается использовать эту функцию для предотвращения «возможных определенных локальных атак» против своих пользователей.

Однако, поскольку в более ранних версиях 1Password отсутствовали некоторые межпроцессные проверки, необходимые для работы этой функции, злоумышленник мог обойти усиленную защиту среды выполнения и провести локальные атаки. Это потенциально может позволить злоумышленнику выкрасть «ключ разблокировки учетной записи и «SRP-x».

Согласно документам 1Password, «SRP-x» — это переменная, используемая как часть защищенной удаленной системы паролей программного обеспечения, которая является одним из фрагментов данных, необходимых для доступа к данным хранилища пользователя. Ключ разблокировки учетной записи или пароль учетной записи — это еще один фрагмент данных, необходимый для этой цели.

Ни исследователи Robinhood Red, ни команда 1Password не нашли никаких доказательств того, что уязвимость действительно использовалась злоумышленником. Для выполнения атаки разработчику вредоносного ПО потребовалось бы написать программу, специально нацеленную на 1Password для MacOS, и ему потребовалось бы обманом заставить пользователя загрузить и запустить программу.

В последней версии 1Password уязвимость устранена. Однако пользователи должны проверить свою версию 1Password, чтобы убедиться, что она не ниже 8.10.36.

Хранение начальных слов или закрытых ключей в менеджере паролей может быть рискованным. В декабре 2022 года менеджер паролей LastPass сообщил, что его серверы были взломаны, а зашифрованные хранилища некоторых клиентов были украдены.

В следующем месяце пользователь Bitcoin подал иск против LastPass, заявив, что в результате взлома у него украли более 53 000 долларов США в биткоине. Согласно иску, истец хранил свою начальную фразу в хранилище LastPass, которое было украдено и расшифровано злоумышленником, что позволило злоумышленнику слить его учетную запись Bitcoin.

你可能也喜欢

Goliath Ventures首席执行官在2.5亿美元加密欺诈案中认罪,同意没收奢侈品资产

加密货币投资公司Goliath Ventures的首席执行官克里斯托弗·亚历山大·德尔加多对联邦电汇欺诈和洗钱指控表示认罪。他承认参与了一项加密货币庞氏骗局,造成投资者至少2.5亿美元的损失。 德尔加多于6月30日承认合谋实施电汇欺诈、电汇欺诈和洗钱罪名。他面临每项欺诈罪名最高20年、洗钱罪名最高10年的监禁,量刑定于10月进行。 根据美国检察官办公室的说法,德尔加多及其同谋至少从2023年1月到2026年1月期间将Goliath Ventures作为庞氏骗局运营。他们以加密货币流动性池能产生月回报为承诺,说服投资者投入大量资金,但所得资金主要用于支付早期投资者、满足赎回请求以及为公司高管的奢侈消费提供资金。 当局估计,在该骗局期间,投资者向Goliath Ventures投入了至少4亿美元。德尔加多在认罪协议中承认给投资者造成了至少2.5亿美元的损失。 作为认罪协议的一部分,德尔加多同意没收据称用欺诈所得购买的大量资产,包括八处房地产、11辆汽车、数十块豪华手表、超过50个设计师手袋和钱包、至少29件高端珠宝、多个银行账户以及持有的加密货币。具体资产包括兰博基尼、劳斯莱斯、宾利和凯迪拉克等豪车,以及以太坊、USDC和Medieval Empires [MEE]代币等加密货币资产。

ambcrypto57分钟前

Goliath Ventures首席执行官在2.5亿美元加密欺诈案中认罪,同意没收奢侈品资产

ambcrypto57分钟前

交易

现货
活动图片